Macは一般的に比較的安全なコンピュータと考えられていますが、そのユーザーもさまざまな詐欺やマルウェアから免れることはできません。Jamf Threat Labsのセキュリティ専門家は、新しい脅威について警告を発しました。 CloudSyncDは、人気のZoomアプリのインストーラーを装ったマルウェアです。これまでにも同様の偽インストーラーは数多く見てきましたが、今回のものはセキュリティ対策を回避しようとする手法が特に興味深いものです。 Gatekeeper攻撃者はmacOSの高度な脆弱性を探すのではなく、単にユーザーにシステムの保護機能を無効にさせるように仕向ける。
CloudSyncD は一見すると、Mac 用のごく普通の Zoom インストーラーのように見えます。ダウンロードしたディスクイメージを開くと、アプリケーションアイコンとアプリケーションフォルダへのショートカットが表示されたウィンドウが表示されます。これは、macOS ユーザーがさまざまなプログラムをインストールする際によく目にするものです。しかし、この悪意のあるアプリケーションは適切に署名または公証されておらず、 Gatekeeper そのため、通常の起動時にはブロックされます。そして、ここで攻撃者の巧妙な手口が発揮されるのです。
インストール手順は実際には保護機能を回避するための手順である。
インストールウィンドウの背景には、ユーザーが問題のZoomをインストールしたい場合に何をすべきかを説明する番号付きガイドがあります。指示に従ってシステム設定、次にプライバシーとセキュリティ、そしてone「とにかく開く」オプションにチェックを入れてください。その後、ユーザーは広告を入力するように求められます。miniパスワード。すべてはインストールを完了するために必要な通常の手順のように見えますが、実際にはユーザーが自分の手でそれを回避しています。 Gatekeeper そして、ほんの数分前にmacOSから警告を受けていたアプリケーションの実行を許可してしまう。
ここに、この攻撃全体の巧妙さがある。 CloudSyncD はセキュリティ上の欠陥を探す必要はありません Gatekeeper 技術的には回避されています。これは、ユーザーが使用しているアプリケーションを真に信頼している場合を想定した、macOSの正規のオプションを利用しています。 Apple 確認できません。彼自身 Apple ただし、このオプションは、ソフトウェアが信頼できるソースから提供されたものであることを確信できる場合にのみ使用すべきであると明示的に警告している。
パスワードを入力すると、偽のインストーラーはまずローカルでパスワードを検証し、その後偽のZoomダウンロード進行状況を表示するため、被害者は何も疑う理由がないかもしれない。 CloudSyncDは次に第2段階を起動し、Mac上にバックドアを作成して、攻撃者のサーバーと通信できるようにします。Jamfuの分析によると、SyncDは、ユーザーが入力したデータを記録したり、定期的に攻撃者に情報を送信したり、リモートで追加コードを実行するためのコマンドを受信したりすることができます。通信はわずか数秒間隔で行われる可能性があります。
興味深いことに、Jamfによると、偽の認証ウィンドウからのパスワード自体は攻撃者に直接送信されません。代わりに、マルウェアは目に見えないUnicode文字を使用して一見無害な設定ファイルにパスワードを隠し、その後、ローカルでそのパスワードを使用してさらに操作を行います。セキュリティ専門家はまた、 CloudSyncDには、ブラウザ、キーチェーン、または暗号通貨ウォレットからパスワードを自動的に抽出する機能は組み込まれていません。しかし、リモートでコマンドを実行できるため、攻撃者は侵害されたMacをさらに悪用する可能性があります。
ご興味があるかもしれません
ZoomはZoomからのみダウンロードしてください。
幸いなことに、このような攻撃に対する防御は比較的簡単です。アプリケーションは理想的には以下からダウンロードできます。 Mac App Store または開発者の公式ウェブサイトから直接ダウンロードできます。Zoomの場合、運営会社は独自のダウンロードセンターとMac用の公式インストーラを提供しています。 Apple Silicon および Intel プロセッサ。一方、ダウンロードしたアプリケーションがすぐに macOS のセキュリティ設定に移動して警告を手動で回避して実行するように要求する場合は、 Gatekeeperええと、あなたの頭の中で非常に大きな赤いランプが点灯するはずです。
CloudSyncDは、攻撃者がセキュリティメカニズムを破るために必ずしも複雑な手法を用いる必要がないことを示す好例です。 Applu。時には、ユーザー自身にMacの保護機能を回避させるように仕向けるだけで済む場合もあります。そして、よく知られたアプリケーションのプロフェッショナルなインストールを装ってプロセス全体を隠蔽すれば、その手口を見破るのは難しくないかもしれません。